El fabricante de dispositivos de almacenamiento frío SafePal ha reconocido una brecha de seguridad que afectó a casi 40.000 clientes. Según informó la compañía el 16 de agosto, un fallo en un complemento de seguimiento de pedidos permitió el acceso no autorizado a información personal de los compradores, aunque las claves criptográficas y los fondos permanecieron a salvo. Este incidente se suma a los reportados recientemente por Coldcard y Trezor, evidenciando que incluso los monederos de hardware no están exentos de riesgos.
Detalles de la filtración: ¿qué datos quedaron al descubierto?
La vulnerabilidad se originó en un plugin asociado al sistema de monitoreo de envíos, el cual presentaba una debilidad en la validación de permisos. Como resultado, quedaron expuestos los registros de 39.798 personas que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. La información comprometida incluye nombres completos, direcciones de correo electrónico, domicilios de entrega, números telefónicos y pormenores de cada pedido.
SafePal ha aclarado que las frases semilla, las claves privadas y las contraseñas de las billeteras no fueron afectadas, al igual que los datos bancarios, números de tarjetas o documentos de identidad oficial. No obstante, la empresa advierte que los datos filtrados podrían ser utilizados para campañas de phishing más dirigidas y creíbles, con el objetivo de engañar a los usuarios para que revelen información sensible.
Medidas correctivas: SafePal actúa tras el incidente
En cuanto se detectó la anomalía, el equipo técnico de SafePal aplicó un parche para cerrar la brecha y reforzó las barreras de seguridad para impedir que un incidente similar se repita. Entre las acciones implementadas destaca la reducción del periodo de conservación de datos personales en su plataforma de procesamiento, que ahora es de solo 90 días. Esta medida busca limitar el volumen de información que podría quedar expuesta en futuros eventos.
La firma notificó individualmente por correo electrónico a cada uno de los afectados el mismo 16 de agosto y habilitó un sitio web donde los clientes pueden verificar si su información fue comprometida, ingresando su número de pedido y país de destino. Además, se abrió un canal de soporte dedicado, se contactó a los socios logísticos y se logró derribar más de 30 sitios fraudulentos que intentaban aprovechar la situación para estafar a los usuarios.
Contexto: Coldcard y Trezor también reportaron fallas recientemente
Este anuncio de SafePal se produce semanas después de que Coinkite, fabricante de las cold wallets Coldcard, reconociera un error en el firmware que afectó a varios modelos. Dicha vulnerabilidad disminuyó la entropía en la generación de semillas de recuperación, permitiendo que atacantes calcularan las claves y sustrajeran alrededor de 2.000 bitcoins, equivalentes a unos 130 millones de dólares, según estimaciones de Galaxy Research.
Por su parte, Trezor informó el 13 de agosto una filtración a través de su proveedor logístico ShipMonk, que expuso datos de 13.689 clientes que realizaron pedidos entre mayo y agosto de 2026. En este caso, al igual que en el de SafePal, los dispositivos y los activos digitales de los usuarios no resultaron comprometidos. La cifra de afectados por SafePal casi triplica a la de Trezor, lo que se explica en parte por el extenso periodo de pedidos cubierto, anterior a la reducción del tiempo de retención de datos.
Recomendaciones de seguridad para los usuarios de hardware wallets
Frente a esta situación, SafePal insta a sus clientes a no compartir bajo ninguna circunstancia su frase semilla, clave privada o contraseña del monedero, incluso si quien lo solicita alega ser un representante de la compañía. Asimismo, recomienda evitar hacer clic en enlaces o escanear códigos QR provenientes de mensajes no solicitados, y sugiere que los usuarios escriban manualmente la dirección web oficial en el navegador en lugar de utilizar enlaces recibidos por correo o mensajería.
La empresa prometió mantener actualizada su comunidad a través de su blog oficial, a medida que avance la auditoría externa que se encuentra en curso. Aunque los monederos de hardware son considerados una opción más segura que las billeteras de intercambio o las conectadas a internet, incidentes como este recuerdan que ningún sistema es infalible y que la cadena de suministro y los procesos administrativos también pueden ser vectores de ataque.